热点推荐:
您现在的位置: 电脑学习网 >> 软件专区 >> 正文

Win 家族优化技巧红宝书

2013-09-12 17:12:11  来源: 软件专区 
目前W i n d o w s 家族早已从Win98 发展到了Win2000/XP/2 0 0 3 ,随着版本的不断提升,Windows 也变得越来越臃肿和缓慢,新版本虽然越来越强大,但对硬件却提出了更高的要求。如果你想在不升级硬件的情况下,大幅度提升计算机的性能,优化Windows是一个重要的途径。下面我们就来分篇介绍Win2000/XP/2003 的优化技巧,帮助你把系统调整到最佳状态,让你体验到Windows极速狂飙的感觉!

  一、手工优化调整技巧 (本文是电脑知识网 WWW.SQ120.COM 推荐文章)

  实现自动登录

  S e r v e r 2 0 0 3 登录时需要按Ctrl+Alt+Del 键,你可以改变这种登录方式,选择一个账号实现自动登录。方法是:单击“开始/ 管理工具/ 本地安全策略”,在窗口左侧找到“本地策略→安全选项”,在右侧找到“交互式登录:不需要按‘Ctrl+Alt+Del’”,双击之,把它设置为“已启用”。

  为显示提速

  在桌面点击鼠标右键打开显示属性,在“外观/ 效果”中去掉所有的选项,关闭“桌面墙纸”和“屏幕保护”。WWW.ITCOmPuTEr.CoM.cn

  优化资源管理器

  双击“我的电脑”,点击“工具/文件夹选项/ 常规”,选择“使用Windows 传统风格的文件夹”;去掉除“隐藏受保护的操作系统文件”和“隐藏己知文件类型的扩展名”之外所有的选项;“查看”中使用“列表”形式,以最小的图标和信息显示内容。

  删除硬件驱动备份

  系统盘WindowsDriverCache i 3 8 6 目录下有一个d r i v e r . c a b (约声卡是禁止的,应启用它,方法是:在控制面板中,单击“声音/ 启用”,重启后再设置它在任务栏显示;然后启用音频加速,在运行中输入Services.msc 回车,双击打开Windows Audio 服务,把“启动类型”设置为“自动”,点击“接受”,然后点击“启用启动该服务”;最后在运行中输入“dxdiag”回车,打开“Sound选项卡”,把“Hardware Sound Acceleration Level”的滑块拖动到“Full”。

  启用图像捕获服务

  要使用摄像头、数码相机、扫描仪等影像设备,你必须启用图像捕获服务,方法是:在运行中输入Services.msc回车,找到并双击Windows ImageAcquisition (WIA) 服务,将“启动类型”更改为“自动”,并点击“启动”按钮即可。

  启用CD 刻录服务

  Server 2003 默认情况下无法刻录CD,应启用CD刻录服务,方法是:进入“服务”窗口,找到“IMAPI CD-BurningCOM Service”项,双击它进入设置窗体,将“启动类型”更改为“自动”,并点击“启动”按钮。

  为了吸引企业用户,微软专为服务器量身打造了Windows Server 2003(以下简称Server 2003)。Server 2003 针对服务器特点,对内核进行了特别优化,所以非常适合在服务器端使用。如果你要让Server 2003也适用于单机,就必须进行相应的调整,重新打开默认关闭的工作站服务,去掉那些用不着的服务器功能。考虑到许多朋友都希望在单机上安装使用Server 2003,下面我们就来介绍对它进行优化调整的技巧。

  70MB),这是Server 2003 的硬件驱动程序备份文件,硬件安装完成之后,你即可删除该文件。

  删除无用的Windows 组件

  Server 2003 中有许多组件个人用户都不需要安装,你只需保留“更新根证书”,其他的组件都可以删除,单击“控制面板/ 添加或删除程序”即可删除。

  禁止自动更新

  右击“我的电脑”,选择“系统属性/自动更新”,去掉“保持我的计算机最新”即可。

  关闭远程协助

  右击“我的电脑”,选择“系统属性/ 远程”,建议把远程协助全部关掉。

  关闭事件跟踪程序

  单击“开始/ 运行”,输入gpedit.msc 打开组策略编辑器,点击“计算机配置/ 管理模板/ 系统”,双击“显示关闭事件跟踪程序”,设置为“已禁用”。

  启用声卡

  Server 2003 安装后,默认情况下
 二、用工具来优化Server 2003

  你也可以使用一些专门的工具来优化Server 2003,例如Windows 2003 优化王V1.1(下载地址http://www.ttpz.com/down.asp?id=1224&no=1)、Windows 2003 优化工具(http://www.diy5.net/download/down.asp?id=1405&no=1)和W2k3setup_hh等,它们都是专门为Windows Server 2003开发的系统优化工具。

  这些工具中内置了多媒体、应用程序、游戏等大类几十个优化选项,利用这些优化选项你可以全面提升Server 2003系统的运行效率,加快系统的运行速度。下面我们就以Windows 2003 优化王为例,介绍其使用方法:

  展开下载的压缩包(解压密码为www.ttpz.com),然后点击Windows 2003Reg.exe 即可运行Windows 2003 优化王,其主界面如图1所示,有“普通选项”、“多媒体选项”、“系统优化”三个菜单。优化的时候,你可以在不同的选项卡中切换,选择相应的项目,再单击“确定修改”按钮即可。

  Server 2003 下个人能用的工具不多,如果你要添加某些程序(比如MSN、经典小游戏等),就需要从Windows XP安装盘中进行安装;另外,添加时建议确保网络连接正常,因为有些功能需要网络支持,比如添加MSN,实质上是将你带到一个能下载MSN 的网站上去。
12763973_200510191101016111200.jpg


  一、针对硬件的优化技巧

  打开DMA

  在BIOS中先设置硬盘支持DMA;然后在控制面板中单击“系统/ 硬件/ 设备管理器”,选择IDE ATA/ATAPIcontrollers,到Primary/Secondary IDEChannel 里面进行设置,将所有的传送模式都设定为使用DMA,系统就会自动打开DMA,加快Windows 运行速度。

  关闭光驱自启动(Autorun)功能

  打开我的电脑,在“移动存储设备”下,右键单击CD-ROM 驱动器,然后单击“属性/ 自动播放”选项卡,修改即可。

  优化磁盘缓存

  磁盘缓存对XP运行起着至关重要的作用,对不同容量的内存,采用不同的磁盘缓存是较好的做法:

  到注册表H K E Y _ L O C A L _MACHINESYSTEMCurrentControlSetControlSession ManagerMemoryManagementIoPageLockLimit,根据你的内存修改其十六进制值(64MB: 1000;128MB: 4000;256MB: 10000;512MB 或更大: 40000)。

  给前台程序更多的资源

  先打开“系统”属性,选择“高级/性能/ 设置”,打开“性能”选项对话框,然后打开“高级”选项卡,在“处理器计划”一栏中选择“程序”,在“内存使用”一栏上选择“程序”,最后点击“确定”退出,这样系统便会给前台程序更多的资源,使之运行得更快。

虚拟内存的优化设置

  除了CPU及硬盘,XP运行性能很大程度上还取决于内存,XP 使用的虚拟内存即页面文件,就是在系统区根目录下可见的pagefile.sys文件,为了安全,XP默认情况下总是将它设得很大,浪费硬盘空间,所以应该对它进行优化设置:

  进入“控制面板/系统/高级/性能”,在“性能选项”的“高级”设置窗口,首先将“处理器计划”及“内存使用”都调整为“程序”,这样系统会给前台程序更多资源、使之运行更快。点击“更改”按钮进入虚拟内存设置窗口(如右图2),将虚拟内存值设为物理内存的1.5倍。注意:根据微软的建议,页面文件应设为物理内存的1.5倍,把最大值和最小值都设成一样。如果内存容量在256MB 以下,就设置为1.5 倍;如果在512MB 以上,设置为内存容量的一半;在中间的设为与内存容量相同;当然如果你的内存高达1GB以上,那就完全不需要页面文件了。

12763973_2005101911010120182900.jpg


  内置刻盘功能巧关闭

  默认情况下,XP开启了内设的刻盘功能,该功能可以加快Nero 刻录软件的处理速度,如果不用此功能可以关闭之:点击“控制面板/ 管理工具/ 服务”,双击“IMAPI CD-Burning COM Service”,将“启动类型”改为“手动”或“已禁用”。

  快速关闭出错的程序

  点击“开始/运行”,键入Regedit,将HKEY_CURRENT_USERControlPanelDesktopWaitToKillAppTimeout 改为 1000,即关闭程序时仅等待1 秒;将键值 HungAppTimeout 改为200,表示程序出错时等待0.5 秒;将HKEY_LOCAL_MACHINESystemCurrentControlSetControlWaitToKillServiceTimeout 设为1000 或更小。

  让系统自动关闭没有回应的程序,方法:将HKEY_CURRENT_USERControlPanelDesktop AutoEndTasks 值设为 1,重启电脑后即可生效。

禁用错误汇报

  错误报告是Windows XP中增加的一项针对程序兼容性问题采取的提示措施,一旦程序发生运行错误,系统即收集发生错误时的一些信息,反馈给微软技术部。该功能对用户意义并不是很大,只对微软公司有用,所以你也可以取消该功能。

  在“我的电脑”→“属性”→“高级”→“启动和故障修复”中,单击“错误报告”(右图3),选择“禁用错误汇报”、“但在发生严重错误时通知我”。

12763973_2005101911010149915500.jpg


  崩溃时禁止写DUMP

  尽管Windows XP 很稳定,但也有崩溃的时候,此时你就会发现硬盘使劲地响,那是Windows XP正在写DUMP文件!如果你不打算把该文件寄给微软,则应该关闭之:在“启动和故障修复”栏下点“设置”,在弹出的窗口中去掉“将事件写入系统日志”、“发送管理警报”、“自动重新启动”选项,将“写入调试信息”设置为“无”;点击“编辑”,在弹出记事本文件中:[Operating Systems]timeout=30 // 把缺省时间 30 秒改为 0 秒multi(0)disk(0)rdisk(0)partition(1)WINDOWS="Microsoft Windows XP Professional" /fastdetect // 把缺省fastdetect 改为 nodetect。

  合理确定程序的优先级

  当你同时按下Ctrl+Alt+Delete 三个键,然后点击“进程”选项卡,即可看到一个对话框,里面是目前正在运行的所有进程。

  要为一个程序分配更多的进程时间,只需右击该进程,再把鼠标指针向下移动到“Set Priority(设置优先级)”,然后选择要把该程序设置成哪个优先级。

  例如接收E-mail 时,可把PhotoShop 设为“标准”,而当你离开计算机时,则应把它的优先级提升为最高的“实时”,以便计算机能更专注快速地运行PhotoShop。

 
剿灭Windows XP下的29个烦恼

  Windows XP比它以前的系统更加稳定和安全(让我们从容面对这并不是太多的问题),但它还是有让人不满意的地方。如果你还在XP上耗费时间,那你会碰到很多需要修补的非常白痴的小问题,从启动缓慢到图标跟你捉秘藏等等。而其中的一些问题无法得到很好的修复,似乎我们只能等待下一个版本的Windows了。出路其实就在我们的前方:我们会给大家介绍修复你XP缺陷的方法,让你能够更加舒适地使用你的电脑。  

  天翻地覆看系统

  加速Windows的启动

  烦恼:我在自己的系统上安装了一些应用程序,但是在Windows启动时会自动加载它们,让我的系统启动速度慢得像乌龟在爬一样。更让人气愤的是这些新安装的应用程序居然也没提供能够取消自动加载功能的选项。  

  对策:如果你在开始菜单无法找到这个程序的(或者根本就无法从开始菜单里面启动这个程序)关闭自动运行的设置项,那可以试着用Windows的系统配置工具来手动阻止它的自动运行。点击“开始-运行”,在打开后面输入msconfig后点击确定。在弹出的窗口里面选择“启动”页,取消你想要阻止自动运行选项前面的勾选标后点确定,然后选择重启电脑。当你重启电脑后系统配置工具会弹出个烦人的测试模式窗口。如果没有什么问题的话就选择“下次启动不显示这个信息及弹出系统配置工具”后确定即可。

   将备份带回家 (本文是电脑知识网 WWW.SQ120.COM 推荐文章)

   烦恼:在我办公室电脑上的Windows XP专业版中自带了备份工具(点击“开始-程序-附件-系统工具”)。但在我的家用版XP上我一直在苦苦寻找这样一款备份工具而没有结果。微软把它藏哪去了?

   对策:幸好Windows XP家用版的安装光盘里面有这个备份工具。要安装它,进入光盘根目录valueadd msftntbackup这个文件夹,在ntbackup.msi这个文件上点右键,选择安装。如果你像我这样只能找到自己电脑的恢复光盘而不是XP的安装光盘的话,你可以去硬盘上Windows安装路径下valueaddmsftntbackup寻找。如果你的系统支持数据光盘写入(在70页“立即烧录”这篇文章里面有介绍),你可以通过你的CD-R/RW刻录机来备份。

  清除临时文件

  烦恼:浏览网页、安装软件或进行一些正常的Windows操作都会产生大量无用的临时文件在一个你难以发现的临时文件夹里面(一般都在系统盘的Documents and SettingsusernameLocal SettingsTemp这个路径下)。Windows让人不满意的是,当你选择删除临时文件时,这个文件夹里的内容却会被忽略。   

  对策:在Windows资源管理器中的C盘上点右键(其他盘符也可)选择属性,在常规选项里面会看见“磁盘清理”按钮。点击“磁盘清理”来删除一些无用的文件以获得更多有用的磁盘空间,但它并没有删除在系统盘Local Settings目录下的临时文件(见图1)。所以我们还不得不再手动删除这些文件。删除这些文件前,关闭所有的应用程序,进入这个文件夹,按“Ctrl+A”全选这些文件,然后删除即可。


  图1:当Windows提示你的硬盘上已没有任何临时文件时,不用轻信它。自己手动找到这些临时文件并删除它们。

 
  找出隐藏的文件和文件扩展名

   烦恼:Windows XP可能认为我不需要查看隐藏的文件和文件扩展名。你认为呢?当然大部分时间确实是这样的。在我查看自己某个文件夹下的JPEG或BMP图片的情况下,这一设置是快捷、有效的。但是病毒也有机会利用这一隐藏的默认属性来引诱我进入它们的圈套。在不显示文件扩展名的情况下,我可能会点击我电子邮件中一个叫SafePic.jpg的图像文件,但它其实是一个名为SafePic.jpg.exe的一个可执行文件。

   对策:要显示所有文件的扩展名,打开资源管理器,选择上面的“文件-文件夹选项-查看”,去除“隐藏已知文件类型的扩展名”和“显示所有文件和文件夹” 勾选,然后确定。

   终止无响应但又占用系统资源的任务

   烦恼:我已经关闭了所有的应用程序,但还是有一个正在运行的应用程序吞噬了我所有的系统资源,让系统运行变慢,我该怎么办?

   对策:可能引发这一状况的原因是一些程序或任务出错,但又在不停运行而没有被关闭,但它们又没有显示在桌面或任务栏,所以你无法关闭它们。要关闭这些耗费CPU资源的东西,首先要关闭所有应用程序,按下“Ctrl+Alt+Delete”弹出任务管理器后,你就可以关闭它们。下拉进程列表以寻找那个占用系统资源太多的任务,找到后,选中它后点击结束进程。不要在意系统剩余的进程,它们只是在任务管理器里面占用很少的资源百分比。

  启用休眠

  烦恼:我想让自己的笔记本电脑启动更加迅速。但是在默认设置中,无论是关机还是待机模式都对笔记本电脑电池的续航能力影响太大。

  对策:现在有第三个选择方案:休眠,在Windows关机时把系统当前状态写入到硬盘中。从休眠状态下开机的速度比从关机状态下开机快,而且很节省电池的电量。但是你必须手动启用这一功能。进入控制面板的“性能和维护”类别选项里面,打开电源选项,选择休眠选项,勾选启用休眠,即可。

  当你启用休眠时请牢记三点:你必须有足够的硬盘空间(我们建议至少应该是物理内存的1.5倍大小);你必须以管理员或高权限用户身份登录; 你必须安装有最新版本的Windows,驱动和应用程序。(Windows XP SP2修正了使用1GB内存下的休眠问题;但是SP2还是不停提示休眠错误,如果把内存增大到1.5GB或更大即解决。微软宣称他们仍在寻求解决这个错误的办法。)

 
Windows XP安全模板配置指南

  Windows XP操作系统提供了强大的安全机制,但是如果要一一设置这些安全配置,却是非常费时、费力的事,那么有没有一种可以快速配置安全选项的办法呢?答案是肯定的,用安全模板就能快速、批量地设定所有安全选项。

  一、了解安全模板

  “安全模板”是一种可以定义安全策略的文件表示方式,它能够配置账户和本地策略、事件日志、受限组、文件系统、注册表以及系统服务等项目的安全设置。安全模板都以.inf格式的文本文件存在,用户可以方便地复制、粘贴、导入或导出某些模板。此外,安全模板并不引入新的安全参数,而只是将所有现有的安全属性组织到一个位置以简化安全性管理,并且提供了一种快速批量修改安全选项的方法。(本文是电脑知识网 WWW.SQ120.COM 推荐文章)

  系统已经预定义了几个安全模板以帮助加强系统安全,在默认情况下,这些模板存储在“%Systemroot%\Security\Templates”目录下。它们分别是:

  1.Compatws.inf

  提供基本的安全策略,执行具有较低级别的安全性但兼容性更好的环境。放松用户组的默认文件和注册表权限,使之与多数没有验证的应用程序的要求一致。“Power Users”组通常用于运行没有验证的应用程序。

  2.Hisec*.inf

  提供高安全的客户端策略模板,执行高级安全的环境,是对加密和签名作进一步限制的安全模板的扩展集,这些加密和签名是进行身份认证和保证数据通过安全通道以及在SMB客户机和服务器之间进行安全传输所必需的。

  3.Rootsec.inf

  确保系统根的安全,可以指定由Windows XP Professional所引入的新的根目录权限。默认情况下,Rootsec.inf为系统驱动器根目录定义这些权限。如果不小心更改了根目录权限,则可利用该模板重新应用根目录权限,或者通过修改模板对其他卷应用相同的根目录权限。

  4.Secure*.inf

  定义了至少可能影响应用程序兼容性的增强安全设置,还限制了LAN Manager和NTLM身份认证协议的使用,其方式是将客户端配置为仅可发送NTLMv2响应,而将服务器配置为可拒绝LAN Manager的响应。

  5.Setupsecurity.inf

  重新应用默认设置。这是一个针对于特定计算机的模板,它代表在安装操作系统期间所应用的默认安全设置,其设置包括系统驱动器的根目录的文件权限,可用于系统灾难恢复。

  以上就是系统预定义的安全模板,用户可以使用其中一种安全模板,也可以创建自己需要的新安全模板。  

  二、管理安全模板

  1.安装安全模板

  安全模板文件都是基于文本的.inf文件,可以用文本打开进行编辑,但是这种方法编辑安全模板太复杂了,所以要将安全模板载入到MMC控制台,以方便使用。

  ①依次点击“开始”和“运行”按钮,键入“mmc”并点击“确定”按钮就会打开控制台节点;

  ②点击“文件”菜单中的“添加/删除管理单元”,在打开的窗口中点击“独立”标签页中的“添加”按钮;

  ③在“可用的独立管理单元”列表中选中“安全模板”,然后点击“添加”按钮,最后点击“关闭”,这样安全模板管理单元就被添加到MMC控制台中了,如图1所示。

                       图1  

  为了避免退出后再运行MMC时每次都要重新载入,可以点击“文件”菜单上的“保存”按钮,将当前设置为保存。

  2.建立、删除安全模板

  将安全模板安装到MMC控制台后,就会看到系统预定义的那几个安全模板,你还可以自己建立新的安全模板。

  首先打开“控制台根节点”列表中的“安全模板”,在存储安全模板文件的文件夹上点击鼠标右键,在弹出的快捷菜单中选择“新加模板”,这样就会弹出新建模板窗口,在“模板名称”中键入新建模板的名称,在“说明”中,键入新模板的说明,最后点击“确定”按钮。这样一个新的安全模板就成功建立了。

  删除安全模板非常简单,打开“安全模板”,在控制台树中找到要删除的模板,在其上面点击鼠标右键,选择“删除”即可。

  3.应用安全模板

  新的安全模板经过配置后,就可以应用了,你必须通过使用“安全配置和分析”管理单元来应用安全模板设置。

  ①首先要添加“安全配置和分析”管理单元,打开MMC控制台的“文件”菜单,点击“添加/删除管理单元”,在“添加独立管理单元”列表中选中“安全配置和分析”,并点击“添加”按钮,这样“安全配置和分析”管理单元就被添加到MMC控制台中了;

  ②在控制台树中的“安全配置和分析”上点击鼠标右键,选择“打开数据库”,在弹出的窗口中键入新数据库名,然后点击“打开”按钮;

  ③在安全模板列表窗口中选择要导入的安全模板,然后点击“打开”按钮,这样该安全模板就被成功导入了;

  ④在控制台树中的“安全配置和分析”上点击右键,然后在快捷菜单中选择“立即配置计算机”,就会弹出确认错误日志文件路径窗口,点击“确定”按钮。

  这样,刚才被导入的安全模板就被成功应用了。

  三、设置安全模板

  1.设置账户策略

  账户策略之中包括密码策略、账户锁定策略和Kerberos策略的安全设置,密码策略为密码复杂程度和密码规则的修改提供了一种标准的手段,以便满足高安全性环境中对密码的要求。账户锁定策略可以跟踪失败的登录尝试,并且在必要时可以锁定相应账户。Kerberos策略用于域用户的账户,它们决定了与Kerberos相关的设置,诸如票据的期限和强制实施。

  (1)密码策略

  在这里可以配置5种与密码特征相关的设置,分别是“强制密码历史”、“密码最长使用期限”、“密码最短使用期限”、“密码长度最小值”和“密码必须符合复杂性要求”。

  ①强制密码历史:确定互不相同的新密码的个数,在重新使用旧密码之前,用户必须使用过这么多的密码,此设置值可介于0和24之间;

  ②密码最长使用期限:确定在要求用户更改密码之前用户可以使用该密码的天数。其值介于0和999之间;如果该值设置为0,则密码永不过期;

  ③密码最短使用期限:确定用户可以更改新密码之前这些新密码必须保留的天数。此设置被设计为与“强制密码历史”设置一起使用,这样用户就不能很快地重置有次数要求的密码并更改回旧密码。该设置值可以介于0和999之间;如果设置为0,用户可以立即更改新密码。建议将该值设为2天;

  ④密码长度最小值:确定密码最少可以有多少个字符。该设置值介于0和14个字符之间。如果设置为0,则允许用户使用空白密码。建议将该值设置为8个字符;

  ⑤密码必须符合复杂性要求:该项启用后,将对所有的新密码进行检查,确保它们满足复杂密码的基本要求。如果启用该设置,则用户密码必须符合特定要求,如至少有6个字符、密码不得包含三个或三个以上来自用户账户名中的字符等。

  (2)账户锁定策略

  在这里可以设置在指定的时间内一个用户账户允许的登录尝试次数,以及登录失败后,该账户的锁定时间。

  ①账户锁定时间:这里的设置决定了一个账户在解除锁定并允许用户重新登录之前所必须经过的时间,即被锁定的用户不能进行登录操作的时间,该时间的单位为分钟,如果将时间设置为0,将会永远锁定该账户,直到管理员解除账户的锁定;

  ②账户锁定阀值:确定尝试登录失败多少次后锁定用户账户。除非管理员进行了重新设置或该账户的锁定期已满,才能重新使用账户。尝试登录失败的次数可设置为1到999之间的值,如果设置为0,则始终不锁定该账户。

  2.设置本地策略

  本地策略包括审核策略、用户权限分配和安全选项三项安全设置,其中,审核策略确定了是否将安全事件记录到计算机上的安全日志中;用户权利指派确定了哪些用户或组具有登录计算机的权利或特权;安全选项确定启用或禁用计算机的安全设置。

  (1)审核策略

  审核被启用后,系统就会在审核日志中收集审核对象所发生的一切事件,如应用程序、系统以及安全的相关信息,因此审核对于保证域的安全是非常重要的。审核策略下的各项值可分为成功、失败和不审核三种,默认是不审核,若要启用审核,可在某项上双击鼠标,就会弹出“属性”窗口,首先选中“在模板中定义这些策略设置”,然后按需求选择“成功”或“失败”即可,如图2所示。

                       图2

  审核策略包括审核账户登录事件、审核策略更改、审核账户管理、审核登录事件、审核系统事件等,下面分别进行介绍。

  ①审核策略更改:主要用于确定是否对用户权限分配策略、审核策略或信任策略作出更改的每一个事件进行审核。建议设置为“成功”和“失败”;

  ②审核登录事件:用于确定是否审核用户登录到该计算机、从该计算机注销或建立与该计算机的网络连接的每一个实例。如果设定为审核成功,则可用来确定哪个用户成功登录到哪台计算机;如果设为审核失败,则可以用来检测入侵,但攻击者生成的庞大的登录失败日志,会造成拒绝服务(DoS)状态。建议设置为“成功”;

  ③审核对象访问:确定是否审核用户访问某个对象,例如文件、文件夹、注册表项、打印机等,它们都指定了自己的系统访问控制列表(SACL)的事件。建议设置为“失败”;

  ④审核过程跟踪:确定是否审核事件的详细跟踪信息,如程序激活、进程退出、间接对象访问等。如果你怀疑系统被攻击,可启用该项,但启用后会生成大量事件,正常情况下建议将其设置为“无审核”;

  ⑤审核目录服务访问:确定是否审核用户访问那些指定有自己的系统访问控制列表(SACL)的ActiveDirectory对象的事件。启用后会在域控制器的安全日志中生成大量审核项,因此仅在确实要使用所创建的信息时才应启用。建议设置为“无审核”;

  ⑥审核特权使用:该项用于确定是否对用户行使用户权限的每个实例进行审核,但除跳过遍历检查、调试程序、创建标记对象、替换进程级别标记、生成安全审核、备份文件和目录、还原文件和目录等权限。建议设置为“不审核”;

  ⑦审核系统事件:用于确定当用户重新启动或关闭计算机时,或者对系统安全或安全日志有影响的事件发生时,是否予以审核。这些事件信息是非常重要的,所以建议设置为“成功”和“失败”;

  ⑧审核账户登录事件:该设置用于确定当用户登录到其他计算机(该计算机用于验证其他计算机中的账户)或从中注销时,是否进行审核。建议设置为“成功”和“失败”;

  ⑨审核账户管理:用于确定是否对计算机上的每个账户管理事件,如重命名、禁用或启用用户账户、创建、修改或删除用户账户或管理事件进行审核。建议设置为“成功”和“失败”。

  (2)用户权利指派

  用户权利指派主要是确定哪些用户或组被允许做哪些事情。具体设置方法是:

  ①双击某项策略,在弹出“属性”窗口中,首先选中“在模板中定义这些策略设置”;

  ②点击“添加用户或组”按钮就会出现“选择用户或组”窗口,先点击“对象类型”选择对象的类型,再点击“位置”选择查找的位置,最后在“输入对象名称来选择”下的空白栏中输入用户或组的名称,输完后可点击“检查名称”按钮来检查名称是否正确;

  ③最后点击“确定”按钮即可将输入的对象添加到用户列表中。

  (3)安全选项

  在这里可以启用或禁用计算机的安全设置,如数据的数字签名、Administrator和Guest账户的名称、软盘驱动器和CD-ROM驱动器访问、驱动程序安装行为和登录提示等。下面介绍几个适合于一般用户使用的设置。

  ①防止用户安装打印机驱动程序。对于要打印到网络打印机的计算机,网络打印机的驱动程序必须安装在本地打印机上。该安全设置确定了允许哪些人安装作为添加网络打印机一部分的打印机驱动程序。使用该设置可防止未授权的用户下载和安装不可信的打印机驱动程序。

  双击“设备:防止用户安装打印机驱动程序”,会弹出属性窗口,首先选中“在模板中定义这个策略设置”项,然后将“已启用”选中,最后点击“确定”按钮。这样则只有管理员和超级用户才可以安装作为添加网络打印机一部分的打印机驱动程序;

  ②无提示安装未经签名的驱动程序。当试图安装未经Windows硬件质量实验室(WHQL)颁发的设备驱动程序时,系统默认会弹出警告窗口,然后让用户选择是否安装,这样很麻烦,你可以将其设置为无提示就直接安装。

  双击“设备:未签名驱动程序的安装操作”项,在出现的属性窗口中,选中“在模板中定义这个策略设置”项,然后点击后面的下拉按钮,选择“默认安装”,最后点击“确定”按钮即可;

  ③登录时显示消息文字。指定用户登录时显示的文本消息。利用这个警告消息设置,可以警告用户不得以任何方式滥用公司信息或者警告用户其操作可能会受到审核,从而更好地保护系统数据。

  双击“交互式登录:用户试图登录时消息文字”,进入属性窗口,先将“在模板中定义这个策略设置”选中,然后在下面的空白输入框中输入消息文字,最多可以输入512个字符,最后点击“确定”按钮。这样,用户在登录到控制台之前就会看到这个警告消息对话框。

  3.设置事件日志

  这个安全模板是定义与应用程序、安全和系统日志相关的属性的,如最大的日志大小、对每个日志的访问权限以及保留设置和方法。其中,应用程序日志负责记录由程序生成的事件;安全日志根据审核对象记录安全事件;系统日志记录操作系统事件。

  (1)日志保留天数

  这个选项可以设置应用程序、安全性和系统日志可以保留多少天。需要注意的是,仅当以预定的时间间隔对日志进行存档时才应设置此值,并要确保最大日志大小足够大,以满足此时间间隔。这个天数可以是1到365天中的任何一个,用户可按需要进行设置,建议设置为14天。

  (2)日志保留方法

  在这里可以设置达到设定的最大日志文件的处理方法,共有按天数改写事件、按需要改写事件和不改写事件(手动清除日志)三种方式。如果希望将应用程序日志存档,就要选中“按需要覆盖事件”;如果希望以预定的时间间隔对日志进行存档,可选中“按天数覆盖事件”;如果需要在日志中保留所有事件,可选中“不要改写事件(手动清除日志)”,在这种情况下,当达到最大日志大小时,将会丢弃新事件日志。

  (3)限制本地来宾组访问日志

  在这里可以设置是否限制来宾访问应用程序、安全性和系统事件日志。默认设置是允许来宾用户和空连接可以查看系统日志,但禁止访问安全日志。

  (4)日志最大值

  这里可以设置日志文件的最大值和最小值,可用值的范围是64KB到4194240KB。如果设置值太小会导致日志经常被填满,这样就需要经常性地清理、保存日志;而设置值过大,会占据大量的硬盘空间,所以一定要根据自己的需要进行设置。

  4.设置受限制的组

  在这里可以允许管理员对安全性敏感的组定义“成员”和“隶属组”两个属性,其中“成员”定义了哪些用户属于以及哪些用户不属于受限制的组;“隶属组”定义了受限制的组属于其他哪些组。利用本策略,可以控制组中的成员身份,所有未在本策略中指定的成员都会被删除,而当前不是该组成员的用户将被添加。

  (1)创建受限制的组

  首先在控制台树中的“受限制的组”上点击鼠标右键,选择“添加组”。然后在“添加组”窗口中键入受限制的策略组的名称,或点击“浏览”,在打开的“选择组”窗口中查找要进行操作的组,最后点击“确定”按钮。这时你会发现新的一个组已经被创建成功了。

  如果你想将所有受限制的组项从一个模板复制到另一个模板,可以在控制台树中右键点击“受限制的组”,在弹出的快捷菜单中选择“复制”,然后在另一个模板中右键点击“受限制的组”,并在弹出的快捷菜单中选择“粘贴”。

  (2)添加用户

  先在详细信息窗格中,找到要添加用户的组,然后在上面点击鼠标右键,在弹出的快捷菜单中选择“属性”,就会弹出该组的属性窗口。点击“这个组的成员”列表框右边的“添加”按钮,然后键入要添加的成员即可。重复此步骤,可添加更多的成员,如图3所示。

                       图3

  同样,如要将本组添加为任何其他组的成员中,请点击在“这个组隶属于”列表框右侧的“添加”按钮,然后在弹出的窗口中键入组名称,最后点击“确定”即可。

  5.设置系统服务

  在这里可以定义所有系统服务的启动模式和访问权限,启动模式包括自动、手动和已禁用,其中自动表示重新启动计算机时自动启动;手动表示只有在有人启动时才启动;已禁用表示不能启动该服务。而访问权限指的是用户对服务的读取、写入、删除、启动、暂停和停止等操作。利用这个安全模板可以很方便地设定哪些用户或组账户具有读取、写入、删除的权限,或具有执行继承设置或审核以及所有权的权限。需要注意的是,禁用某些服务可能会导致系统无法引导,所以如果要禁用系统的服务,请先在非生产系统中进行测试。

  那么如何来配置系统服务设置呢?

  ①双击要配置的服务,就会弹出服务的属性对话框;

  ②选中“在模板中定义这个策略配置”项,如果这个策略以前从来没有被配置过,就会自动出现安全设置对话框。如果没有自动出现的话,需要点击“编辑安全设置”按钮,调出对话框;

  ③点击“添加”按钮,按照添加用户或组的步骤将想要操作的用户添加到列表中;

  ④在“组或用户名称”下的列表中选择某一用户或组,下面的权限列表中就会列出所有能够编辑的权限。按照实际需要选择是允许还是拒绝某项权限,如想编辑特别权限或高级设置,则点击“高级”按钮,编辑完成后点击“确定”按钮;

  ⑤在属性窗口中的“选择服务启动模式”下,选择自动、手动或已停用。

  6.设置注册表

  在这里,允许管理员定义注册表项的访问权限(关于DACL)和审核设置(关于SACL)。

  DACL即任意访问控制列表,它赋予或拒绝特定用户或组访问某个对象的权限的对象安全描述符的组成部分。只有某个对象的所有者才可以更改DACL中赋予或拒绝的权限,这样,此对象的所有者就可以自由访问该对象。SACL即系统访问控制列表,它表示部分对象的安全描述符的列表,该安全描述符指定了每个用户或组的哪个事件将被审核。审核事件的例子是文件访问、登录尝试和系统关闭。

  (1)设置注册表安全性

  ①在控制台树中,用鼠标右键点击“注册表”节点,在弹出的快捷菜单中选择“添加密钥”;

  ②在“选择注册表项”对话框中,选择好要添加密钥的注册表项,然后点击“确定”按钮;

  ③在“数据库安全设置”对话框中,为该注册表项选择合适的权限,然后点击“确定”按钮;

  ④在“模板安全策略设置”对话框中,选择需要的继承权限方式,最后点击“确定”按钮。

  (2)修改注册表键的权限

  ①在注册表项详细列表中,双击要进行修改的注册表键;

  ②在弹出的“模板安全策略设置”窗口中,选中“配置这个键,然后”,下面有两项:其中“将继承权传播到所有子项”项表示所有子键都从被设置的键处继承新设置的权限;“用可继承权代替所有子项上的现有权限”项表示所有子键都会被应用新设置的权限。按自己的需要选择其中一项,如图4所示。

                       图4

  ③点击“编辑安全设置”按钮,然后在弹出的对话框中点击“高级”按钮,进入高级安全设置窗口;

  ④在“高级安全设置”窗口中,点击“添加”按钮来增删用户,以符合建议的设置标准;

  ⑤选中要进行操作的用户或组,然后点击“编辑”按钮就会弹出权限设置对话框,首先在“应用到”后的下拉按钮中选择正确的设置,如只有该项、该项及子项等。接着在“权限”列表中选择希望使用的权限,最后点击“确定”按钮即可完成设置。

  7.设置文件系统

  文件系统是指文件命名、存储和组织的总体结构。Windows XP支持FAT、FAT32和NTFS三种文件系统,在安装Windows、格式化现有的卷或者安装新的硬盘时,可选择文件系统。每个文件系统都有其自己的优点和局限性,其中,NTFS文件系统所能提供的性能、安全性、可靠性是其他文件系统所不具备的。如NTFS可以通过使用标准的事务处理记录和还原技术来保证卷的一致性。如果系统出现故障,NTFS就会使用日志文件和检查点信息来恢复文件系统的一致性。而在Windows XP操作系统中,NTFS还可以提供诸如文件和文件夹权限、加密、磁盘配额和压缩这样的高级功能。

  (1)查看文件系统安全设置

  想要手工查看一个特定文件或文件夹的权限,可参考如下操作:

  首先打开Windows资源管理器,在要查看的文件或文件夹上点击鼠标右键,在弹出的快捷菜单中选择“属性”。然后在属性窗口中,进入“安全”选项卡,最后点击“高级”按钮,在打开的窗口中就可以查看文件或文件夹相关的权限信息了。

  (2)为文件设置文件系统安全性

  ①用右键点击控制台数中的“文件系统”节点,在弹出的快捷菜单中点击“添加文件”按钮;

  ②在“添加文件或文件夹”对话框中,找到要为其添加安全的文件或文件夹,然后点击“确定”按钮;

  ③在出现的“数据库安全设置”对话框中配置适当的权限,然后点击“确定”按钮;

  ④回到“模板安全策略设置”对话框中,点击“确定”按钮即可完成设置。

  (3)修改文件系统安全设置

  手工逐个修改每个文件和文件夹的权限设置,是非常浪费时间和精力的,通过安全模板可以快速、批量进行设置。

  ①在窗口右侧的面板中,双击要改变的文件或文件夹;

  ②在出现的“模板安全策略设置”窗口中有两个选项,其中“向所有子文件夹和文件传播继承权限”表示该文件夹的子文件夹和文件都被重新配置并全部继承新的权限;“替换所有带继承权限的子文件夹和文件上的现存权限”表示不管那些子文件夹是否具备允许继承权限,都将会被应用新的权限,并且会从被配置的键继承新的权限。按需要任选一项,然后点击“编辑安全设置”按钮,如图5所示。

                       图5

  ③在“安全设置”窗口中,点击“高级”按钮;

  ④在高级安全设置窗口中,如果父项的权限没有被继承,就需要保证“从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”项没有被选中,然后点击“添加”按钮来修改会受到权限影响的用户或组,最后选中要进行配置的组或用户,并点击“编辑”按钮;

  ⑤在文件夹的权限项目窗口中,首先点击“应用到”后的下拉按钮,选择一个合适的应用位置,如只有子文件夹、只有该文件夹等,然后就可以到“权限”列表中配置权限了。最后点击“确定”按钮来应用配置的权限。

 
From:http://www.itcomputer.com.cn/Article/Software/201309/1652.html
    Copyright © 2005-2013 电脑知识网 Computer Knowledge   All rights reserved.